Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : qu’est-ce qu’une compromission de messagerie ?
- Comment se déroule l’attaque, étape par étape
- Les signes qu’une boîte mail est compromise
- Les mesures qui protègent vraiment une TPE-PME
- Que faire en cas de compromission ou de virement détourné ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : qu’est-ce qu’une compromission de messagerie ?
Réponse rapide. La compromission de messagerie d’entreprise (en anglais Business Email Compromise, BEC) consiste pour un escroc à prendre le contrôle d’une boîte mail professionnelle — la vôtre ou celle d’un fournisseur — pour s’immiscer dans de vrais échanges et détourner des paiements, le plus souvent via une facture au RIB modifié. L’attaquant installe souvent des règles de transfert ou de tri cachées pour lire vos messages et masquer les réponses gênantes. Les parades décisives sont organisationnelles autant que techniques : double authentification sur toutes les messageries, vérification par téléphone de tout changement de coordonnées bancaires, contrôle régulier des règles de messagerie.
Pour Cybermalveillance.gouv.fr, la fraude au virement ou au faux RIB consiste à usurper l’identité d’un créancier (artisan, notaire, avocat, bailleur…) pour faire réaliser un virement vers un compte de l’escroc, et elle est « souvent consécutive au piratage d’un compte de messagerie ». Le piratage peut concerner la boîte du créancier ou celle de la victime.
L’enjeu financier est considérable. Aux États-Unis, le centre de plaintes du FBI (IC3) a recensé en 2025 24 768 plaintes pour BEC et plus de 3 milliards de dollars de pertes déclarées, ce qui en fait l’une des premières causes de pertes financières liées à la cybercriminalité. Ces chiffres ne couvrent que les plaintes déposées auprès de l’IC3, mais ils donnent un ordre de grandeur.
BEC, fraude au président, faux RIB : quelles différences ?
| Fraude | Point de départ | Ce qui la caractérise |
|---|---|---|
| Compromission de messagerie (BEC) | Une vraie boîte mail est piratée | L’escroc écrit depuis l’adresse authentique, au milieu d’échanges réels |
| Fraude au faux RIB | Message ou facture usurpant un créancier | Peut venir d’une boîte piratée ou d’une adresse imitée |
| Fraude au président (FOVI) | Usurpation d’un dirigeant | Pression hiérarchique, urgence, confidentialité, souvent par téléphone |
Les trois se recoupent : une boîte compromise rend la fausse facture ou le faux ordre du dirigeant beaucoup plus crédibles.
Comment se déroule l’attaque, étape par étape
1. L’accès initial
Le plus souvent, un hameçonnage : une fausse page de connexion à la messagerie (« document partagé », « boîte pleine », « facture en attente ») récupère l’identifiant et le mot de passe. Un mot de passe réutilisé et exposé dans une fuite de données fait aussi l’affaire. Sans double authentification, l’escroc entre directement.
2. L’observation silencieuse
L’attaquant ne frappe pas tout de suite. Il lit les échanges pour repérer les fournisseurs, les montants, les échéances, le ton des messages et les personnes qui valident les paiements. Cybermalveillance.gouv.fr décrit précisément ce moment : l’escroc identifie une transaction imminente ou récurrente entre le créancier et la victime.
3. Les règles de messagerie cachées
C’est la signature technique du BEC. Microsoft, dans sa documentation sur les comptes compromis, cite parmi les symptômes :
- des règles qui transfèrent automatiquement les e-mails vers des adresses inconnues ;
- des règles qui déplacent des messages vers des dossiers peu consultés (Notes, Courrier indésirable, Abonnements RSS) ;
- l’ajout récent d’un transfert vers l’extérieur.
Ces règles permettent à l’escroc de continuer à recevoir une copie des messages même après un changement de mot de passe, et d’intercepter la réponse du vrai fournisseur ou du client qui s’étonne.
4. Le détournement
Au moment opportun, l’escroc envoie, depuis la vraie adresse ou une adresse quasi identique, un message du type : « Suite à un changement de banque, merci de régler la facture ci-jointe sur notre nouveau RIB. » La facture est authentique dans sa forme ; seul le RIB est faux.
Exemple réaliste : une PME du BTP attend la facture de son fournisseur de matériaux. Le message arrive dans le fil habituel, signé par la comptable du fournisseur, avec le bon numéro de commande. Le RIB est différent « pour raisons de restructuration ». Le virement part. Trois semaines plus tard, le fournisseur relance pour impayé.
Les signes qu’une boîte mail est compromise
| Signal | Où le voir | Ce qu’il peut indiquer |
|---|---|---|
| Règle de transfert vers une adresse inconnue | Paramètres de la messagerie, règles de boîte de réception | Espionnage des échanges |
| Règle qui déplace ou supprime certains messages | Règles de boîte de réception | Masquage des réponses de fournisseurs ou de clients |
| Messages envoyés que vous n’avez pas écrits | Éléments envoyés, éléments supprimés | Utilisation de votre boîte par l’escroc |
| Messages disparus | Boîte de réception | Suppression par l’attaquant |
| Verrouillages ou changements de mot de passe inexpliqués | Alertes de sécurité | Tentatives de prise de contrôle |
| Signature modifiée, coordonnées changées dans l’annuaire | Signature, carnet d’adresses de l’entreprise | Préparation d’une fraude |
| Partenaires qui reçoivent des messages étranges de votre part | Retours de vos contacts | Hameçonnage lancé depuis votre boîte |
| Demande de changement de RIB par e-mail | Messages de fournisseurs | Tentative de fraude au faux RIB, même si l’adresse est la bonne |
Ces symptômes reprennent ceux listés par Microsoft pour les boîtes Microsoft 365 ; ils valent pour la plupart des messageries professionnelles.
Le contrôle de 10 minutes à faire une fois par mois
- Ouvrez les règles de messagerie de chaque boîte sensible (direction, comptabilité, achats) et supprimez celles que personne ne reconnaît, après capture d’écran.
- Vérifiez qu’aucun transfert automatique vers l’extérieur n’est activé.
- Consultez l’historique des connexions si votre service le propose (pays, appareils inhabituels).
- Vérifiez que la double authentification est active pour tous les comptes.
Si votre messagerie est gérée par un prestataire, demandez-lui de bloquer par défaut le transfert automatique vers l’extérieur et de vous alerter en cas de création de règle suspecte.
Les mesures qui protègent vraiment une TPE-PME
Ces mesures combinent les recommandations de Cybermalveillance.gouv.fr et les bonnes pratiques de Microsoft.
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Double authentification sur toutes les messageries | Connexion avec un mot de passe volé | Activez-la pour tous les comptes, en commençant par direction et comptabilité |
| Contre-appel pour tout nouveau RIB | Virement vers le compte de l’escroc | Appelez le fournisseur au numéro habituel (contrat, ancienne facture), jamais celui du message |
| Procédure écrite de changement de coordonnées bancaires | Contournement sous pression | Validation à deux personnes, délai de vérification, traçabilité |
| Blocage du transfert automatique externe | Espionnage durable des échanges | Paramètre de sécurité de la messagerie ou demande au prestataire |
| Revue mensuelle des règles de messagerie | Règles cachées installées par l’attaquant | Contrôle de 10 minutes décrit ci-dessus |
| Mots de passe uniques et solides | Réutilisation d’identifiants fuités | Gestionnaire de mots de passe d’entreprise |
| Sensibilisation des équipes au hameçonnage | Accès initial par fausse page de connexion | Courtes sessions régulières, exemples réels |
| Mises à jour et antivirus | Vol de mots de passe par logiciel malveillant | Mises à jour automatiques, applications depuis les magasins officiels |
| Prévenir ses clients | Fraude au faux RIB à votre nom | Mention sur vos factures : « Nous ne changeons jamais de RIB par simple e-mail » |
La règle d’or à afficher à la comptabilité
Un changement de RIB ne se valide jamais par e-mail, même si l’e-mail vient de la bonne adresse. C’est la mesure la plus simple et la plus efficace, puisque dans un BEC l’adresse est justement authentique. Cybermalveillance.gouv.fr recommande d’appeler le créancier sur son numéro habituel pour faire confirmer le message et le RIB.
Le coût de la prévention
La double authentification est incluse dans les principales suites de messagerie professionnelle, et la procédure de contre-appel ne coûte que quelques minutes par changement de fournisseur. À comparer au montant d’un seul virement détourné, souvent irrécupérable.
Que faire en cas de compromission ou de virement détourné ?
Agissez dans l’heure : les chances de récupérer les fonds diminuent très vite. Voici l’ordre recommandé par Cybermalveillance.gouv.fr, complété par les étapes techniques de Microsoft.
Étape 1 — Bloquer le virement
Alertez immédiatement votre banque pour tenter de suspendre le virement ou, s’il est parti, demander le retour des fonds. Elle pourra exiger une copie de votre plainte.
Étape 2 — Reprendre le contrôle de la boîte
- Désactivez temporairement le compte ou, à défaut, changez son mot de passe pour un mot de passe fort et unique. Microsoft souligne de ne pas envoyer le nouveau mot de passe par e-mail, l’attaquant pouvant encore lire la boîte.
- Activez la double authentification.
- Recherchez les règles de transfert et de filtrage : capturez-les à l’écran avant de les supprimer, ce sont des preuves.
- Vérifiez les messages envoyés et supprimés, la signature, les applications connectées au compte.
Étape 3 — Prévenir les tiers
Informez le créancier dont l’identité a été usurpée : sa propre messagerie est peut-être compromise. Si c’est votre boîte qui l’a été, prévenez vos clients et partenaires que des messages frauduleux ont pu partir en votre nom.
Étape 4 — Conserver les preuves
Messages reçus (avec leurs en-têtes si possible), factures, RIB frauduleux, relevés bancaires, captures des règles de messagerie, journaux de connexion.
Étape 5 — Déposer plainte
Au commissariat, à la gendarmerie ou par écrit au procureur de la République, dans les plus brefs délais. Si vous pensez qu’une messagerie a été piratée, la plainte peut être déposée en ligne sur la plateforme THESEE du ministère de l’Intérieur.
Étape 6 — Se faire accompagner
- Info Escroqueries (ministère de l’Intérieur) : 0 805 805 817, appel gratuit, du lundi au vendredi de 9 h à 18 h 30.
- France Victimes : 116 006, appel gratuit, 7 jours sur 7 de 9 h à 19 h.
- Cybermalveillance.gouv.fr et 17Cyber (17cyber.gouv.fr) pour un diagnostic et la mise en relation avec un prestataire.
- Votre assureur, si vous disposez d’un contrat couvrant le risque cyber : vérifiez les conditions de déclaration.
Si la boîte compromise contenait des données personnelles de clients ou de salariés, interrogez-vous sur une éventuelle notification de violation de données à la CNIL : faites-vous conseiller. Ce guide ne remplace pas un conseil juridique.
Questions fréquentes
Le message venait de la vraie adresse de mon fournisseur : ma banque va-t-elle me rembourser ?
Rien n’est garanti : un virement que vous avez vous-même ordonné est difficile à contester. C’est pourquoi la réactivité compte : alertez la banque immédiatement pour tenter de bloquer ou rappeler les fonds, et déposez plainte. Pour un litige, rapprochez-vous d’un professionnel du droit.
La double authentification suffit-elle ?
Elle bloque la majorité des connexions avec un mot de passe volé, mais pas tout : certaines fausses pages captent aussi le code. D’où l’importance du contre-appel systématique avant tout changement de RIB, qui protège même si la boîte est compromise.
Comment voir les règles de transfert dans ma messagerie ?
Dans la plupart des messageries, elles se trouvent dans les paramètres, rubrique « Règles », « Filtres » ou « Transfert ». Pour Microsoft 365, l’administrateur peut aussi les contrôler pour toutes les boîtes. Si vous avez un prestataire informatique, demandez-lui un contrôle global.
Une petite entreprise est-elle vraiment visée ?
Oui. Les escrocs ciblent les entreprises qui paient régulièrement des fournisseurs par virement, quelle que soit leur taille. Les TPE, souvent sans procédure de validation à deux, sont des cibles faciles.
Que dire à mes clients pour éviter qu’on usurpe mon entreprise ?
Prévenez-les, sur vos factures et dans vos conditions générales, que vous ne changerez jamais de coordonnées bancaires par simple e-mail et qu’ils doivent vous appeler au numéro habituel en cas de doute.
Pour aller plus loin
- Fraude au président et faux virements
- Phishing ciblé (spear phishing)
- MFA généralisé
- Les 6 premières actions en cas d’attaque
Sources et méthodologie
Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.
- Cybermalveillance.gouv.fr — « Que faire en cas de fraude au virement ou au faux RIB ? » (mis à jour le 7 mai 2026) — mécanisme de la fraude, lien avec le piratage de messagerie, prévention, étapes pour les victimes (banque, créancier, règles de redirection, plainte, THESEE, Info Escroqueries, France Victimes) : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/que-faire-en-cas-de-fraude-au-virement-ou-au-faux-rib
- Microsoft Learn — « Répondre à un compte de messagerie cloud compromis » — symptômes d’une boîte compromise (règles de transfert et de déplacement, transfert externe, messages suspects), étapes de reprise de contrôle : https://learn.microsoft.com/fr-fr/defender-office-365/responding-to-a-compromised-email-account
- FBI, Internet Crime Complaint Center — « 2025 IC3 Annual Report » — nombre de plaintes (24 768) et pertes déclarées (plus de 3 milliards de dollars) pour le BEC en 2025 : https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.